MITRE ATT&CK 2025: Shadow-Aether-015 и Earth Preta — тактики и риски
Отчёт на основе оценки MITRE ATT&CK 2025 и исследований TrendAI проливает свет на две современные, но заметно разные угрозы: агрессивного злоумышленника под маркировкой Shadow-Aether-015 и государственно-ориентированную группу Earth Preta. Оба сценария демонстрируют, как сочетание социально-инженерных приёмов и продвинутых загрузчиков позволяет атакующим получать устойчивый доступ и собирать ценную информацию — от локальной сети до облачных сред.
Краткая суть
Исследование TrendAI показывает, что:
- Shadow-Aether-015 использует сложную социальную инженерию (включая vishing и caller ID impersonation) для получения высоко привилегированных учетных данных через SSO-компоненты, что открывает путь к RDP-доступу, внутренней разведке и перечислению Active Directory.
- Earth Preta (операции под кодовым названием Hermes) — ориентированная на сбор разведданных китайская APT-группировка: стартовая фаза — фишинг с вредоносным документом, требующим загрузки password‑protected архива; последующее выполнение LNK-файла приводит к развертыванию Orpheus loader.
- Оба сценария подчёркивают важность регулярного сопоставления реальной инфраструктуры защиты с тактиками злоумышленников и роль инструментов типа TrendAI Vision One для обнаружения и укрепления позиций.
Shadow-Aether-015: от vishing до облачной компрометации
Shadow-Aether-015 характеризуется как агрессивный злоумышленник, использующий мультиканальную социальную инженерию. Основные элементы его тактики:
- целевые звонки и vishing, включая caller ID impersonation для завоевания доверия;
- фишинг, направленный на получение высокопривилегированных учетных данных через SSO-модули;
- использование полученных учетных данных для доступа по RDP, внутренней разведки и перечисления Active Directory с целью обнаружения общих сетевых ресурсов;
- сценарий Demetra, когда компрометация неуправляемой рабочей станции приводит к дальнейшему нарушению в облачной инфраструктуре, в частности в AWS.
Ключевой риск — легитимно выглядящие взаимодействия (звонки, обращения в первую линию поддержки), которые маскируют атакующие действия и позволяют злоумышленникам расширить доступ от рабочей станции к облачным ресурсам организации.
Earth Preta и сценарий Hermes: ориентированная на разведку APT
Группа Earth Preta, по оценкам исследователей, связана с операциями, направленными на государственные цели и сбор информации. Характерные детали атаки Hermes:
- старт — фишинговое письмо с вредоносным документом;
- документ предлагает/требует скачать password‑protected архив (техника, усложняющая автоматическое обнаружение);
- после распаковки и запуска .LNK-файла разворачивается Orpheus loader — средство для устойчивого развертывания и последующего сбора разведданных;
- поведение группы указывает не на немедленную финансовую эксплуатацию, а на длительный сбор информации и поддержание доступа.
Что это значит для организаций
Оба сценария демонстрируют, что простые векторные атаки (фишинг, звонки) в сочетании с низким уровнем контроля над учётными записями и рабочими станциями способны привести к серьёзному компрометированию и утечке данных, включая облачные окружения. В отчёте подчёркивается:
«Постоянный мониторинг методов и тенденций злоумышленников имеет важное значение для организаций, стремящихся эффективно защитить свою среду.»
Практические рекомендации
На основе выявленных техник и сценариев эксперты рекомендуют следующий набор мер:
- Внедрить и обязать использование многофакторной аутентификации для SSO; по возможности — phishing‑resistant MFA (например, FIDO2).
- Усилить обучение сотрудников, включая сценарии vishing и caller ID impersonation, регулярные simulated phishing-кампании и тесты реагирования.
- Ограничить и мониторить доступ по RDP, внедрить жесткую сегментацию сети и контроль привилегий.
- Настроить централизованный мониторинг Active Directory и аудиты перечисления ресурсов; отслеживать подозрительные запросы и перебор сервисов.
- Блокировать/проверять запуск LNK-файлов и поведение, характерное для загрузчиков (loader) на endpoints; применять EDR с поведенческим анализом.
- Ограничить использование неуправляемых рабочих станций и обеспечить безопасность/cloud‑hygiene в AWS: минимизация прав IAM, контроль ролей и аудит доступа.
- Интегрировать threat intelligence и инструменты анализа (например, TrendAI Vision One) для своевременного выявления новых векторов и адаптации защитных мер.
- Подготовить и отрепетировать playbooks инцидентного реагирования, учитывающие сценарии с устойчивыми загрузчиками и компрометацией облака.
Вывод
Отчёт 2025 года по MITRE ATT&CK и исследование TrendAI подтверждают: современные атаки становятся гибридными — сочетая социальную инженерию и технические эксплойты для длительного доступа. Организациям необходимо регулярно сверять свои защитные возможности с реальными тактиками злоумышленников, развивать способности обнаружения и реагирования и использовать современные инструменты анализа угроз для минимизации рисков.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



